प्रमाणन मार्ग
ISO/IEC 42001 प्रमाणन: Stage 1 और Stage 2
ISO/IEC 42001 का प्रमाणन एक मान्यता प्राप्त प्रमाणन निकाय द्वारा दो-चरणीय ऑडिट के माध्यम से प्रदान किया जाता है। दोनों चरणों के बीच का अंतर समझना ही एक सहज प्रमाणन को एक कष्टदायक प्रमाणन से अलग करता है — और यह आपको ठीक-ठीक बताता है कि एक टेम्पलेट किट आपके लिए क्या कर सकती है और क्या नहीं।
ऑडिट कैसे काम करता है
दस्तावेज़ आपको Stage 1 तैयार करते हैं। परिचालन आपको Stage 2 तैयार करता है।
दस्तावेज़ीकरण एवं तैयारी समीक्षा
ऑडिटर जाँचता है कि AIMS डिज़ाइन, स्कोप और दस्तावेज़ीकृत है या नहीं: संदर्भ और स्कोप, AI नीति, भूमिकाएँ और अधिकार, जोखिम पद्धति, Statement of Applicability और मुख्य प्रक्रियाएँ। यह वह चरण है जिसे पूरा करने के लिए एक पूर्ण टूलकिट बनाया गया है। आगे बढ़ने से पहले तैयारी संबंधी निष्कर्षों का समाधान करने की अपेक्षा रखें।
- संदर्भ एवं स्कोप कथन
- शीर्ष-प्रबंधन अनुमोदन सहित AI नीति
- जोखिम एवं प्रभाव पद्धति
- Statement of Applicability (सभी ~38 Annex A नियंत्रण)
- मुख्य प्रक्रियाएँ
कार्यान्वयन एवं प्रभावशीलता ऑडिट
ऑडिटर दस्तावेज़ पढ़ना बंद करके वास्तविकता का नमूना लेना शुरू करता है — इस बात का साक्ष्य कि सिस्टम वास्तव में चलता है। यह केवल AIMS को एक अवधि तक चलाकर ही तैयार किया जा सकता है, इसलिए इसे चलने दें और पहले Stage 1 के निष्कर्षों का समाधान करें।
- हर नियंत्रण पर उचित निर्णय सहित पूर्ण SoA
- अनुमोदित उपचार और अवशिष्ट-जोखिम स्वीकृति सहित किया गया AI जोखिम आकलन
- कम से कम एक AI सिस्टम प्रभाव आकलन
- इस बात के रिकॉर्ड कि चयनित नियंत्रण वास्तव में चलते हैं
- निष्कर्षों सहित कम से कम एक आंतरिक ऑडिट
- आयोजित एक प्रबंधन समीक्षा
Stage 2 के बाद, प्रमाणन वार्षिक निगरानी ऑडिट और तीन-वर्षीय पुनः-प्रमाणन चक्र के माध्यम से बनाए रखा जाता है।
कारगर क्रम
वह कार्यान्वयन क्रम जिसकी ऑडिटर अपेक्षा करते हैं
दस्तावेज़ों की परस्पर निर्भरता का अर्थ है कि क्रम मायने रखता है। क्रम से बाहर लागू करेंगे तो बाद के दस्तावेज़ छिपी धारणाएँ उजागर करते ही आपको पहले वाले दस्तावेज़ दोबारा बनाने पड़ेंगे। सिद्ध क्रम:
- 1
AIMS Context & Scope Statement पूरा करें — किसी भी अन्य चीज़ से पहले। यह बाद के सभी काम का आधार बनता है।
- 2
AI System Register बनाएँ और Interested Parties तथा Legal & Regulatory Obligations रजिस्टर भरें।
- 3
AI Risk, Impact & Control Methodology लागू करें और जोखिमों को Risk & Control Register में दर्ज करें।
- 4
पर्याप्त प्रभाव क्षमता वाले स्कोप-अंतर्गत सिस्टम के लिए AI Impact Assessments पूरा करें।
- 5
जोखिम और प्रभाव परिणामों के आधार पर सभी ~38 Annex A नियंत्रणों को कवर करने वाला Statement of Applicability तैयार करें।
- 6
शीर्ष-प्रबंधन हस्ताक्षर सहित AI Policy विकसित और अनुमोदित करें।
- 7
लाइफ़साइकल, डेटा, उपयोग और तृतीय-पक्ष नियंत्रणों में परिचालन प्रक्रियाएँ और रजिस्टर लागू करें।
- 8
निगरानी और समीक्षा ढाँचा स्थापित करें और लाइव साक्ष्य उत्पन्न करना शुरू करें।
- 9
मानक की पूरी आवश्यकताओं के विरुद्ध एक आंतरिक ऑडिट करें।
- 10
दस्तावेज़ीकृत कार्यवृत्त और एक कार्य-सूची सहित एक प्रबंधन समीक्षा आयोजित करें।
- 11
बाहरी ऑडिट से पहले निष्कर्षों का समाधान करें और सुधारात्मक कार्रवाइयाँ पूरी करें।
ऑडिटर वास्तव में क्या देखते हैं
अनुरूपता, कार्यान्वयन, प्रभावशीलता
बाहरी ऑडिटर तीन चीज़ों का परीक्षण करते हैं: क्या आपका दस्तावेज़ीकरण मानक को पूरा करता है (अनुरूपता), क्या दस्तावेज़ीकृत प्रक्रिया वास्तव में अपनाई जाती है (कार्यान्वयन), और क्या सिस्टम अपने इच्छित परिणाम हासिल कर रहा है (प्रभावशीलता)। कागज़ी अनुपालन दूसरे और तीसरे परीक्षण में विफल हो जाता है।
इसमें कितना समय लगता है
सांकेतिक समयरेखाएँ
समयरेखाएँ आकार और AI पदचिह्न पर निर्भर करती हैं; AI जोखिम एवं प्रभाव आकलन में आमतौर पर सबसे अधिक समय लगता है, और एक तैयार टूलकिट से शुरुआत इसे काफ़ी कम कर देती है।
छोटा संगठन
तैयारी तक ~6–10 सप्ताह
मध्यम संगठन
~10–16 सप्ताह
बड़ा संगठन
~16–24 सप्ताह
Stage 1 तैयारी तेज़ी से पाएँ — फिर Stage 2 तक परिचालन करें
टूलकिट संपूर्ण दस्तावेज़ सेट (Stage 1) देता है। सिस्टम चलाने के लिए विशेषज्ञ द्वारा सत्यापित सहायता जोड़ें, या अपने प्रमाणन निकाय के आने से पहले Stage 2 तैयारी परखने के लिए एक आंतरिक ऑडिट बुक करें।